リソース · 07

サードパーティのデジタルリスク:重要なサプライヤーを評価する

機密性の高いサービスやデータセットを委託する前に、証拠、依存関係、下請業者、継続性、可逆性を関連付ける。

更新済み · 3 min

話し合い中の書類とメモ イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • 有用なサプライヤーと真に重要なサードパーティを区別する
  • 自己評価を超えた検証を行う
  • 依存関係チェーンを確認する
  • 実行可能な撤退計画を準備する

クイックチェック

  • このサプライヤーが障害を起こした場合、どのサービスが停止するのか?
  • 読み取り、変換、エクスポートできるデータはどれですか?
  • 必須の下請業者はどれですか?
  • 復旧は実証されていますか?
  • データは使用可能な形式で復旧できますか?

手順

  1. 1

    重要度を分類する

    各サプライヤーをプロセス、データ、ユーザー、義務、復旧期限に紐付ける。 高額な支出が必ずしも重要とは限りません。 小さなAPIでも重要な場合があります。

    成果物:サービス、影響、所有者プロファイル

  2. 2

    適切な証拠を要求する

    対象となるアーキテクチャ、アクセス、インシデント、バックアップ、テスト、関連する認証、例外。 証明書は、その範囲を理解することに代わるものではありません。

    成果物:証拠ファイルと明確化ポイント

  3. 3

    サプライチェーンをマッピングする

    ホスティング、データ処理業者、SaaSコンポーネント、地理的な依存関係を特定する。 複数のサプライヤーに共通する集中箇所を探す。

    成果物:依存関係と集中度マップ

  4. 4

    テストシナリオ

    障害、侵害、データ損失、所有権変更、契約解除を評価する。 各シナリオにシグナル、決定、およびフォールバックを設定する。

    成果物:障害シナリオと補償措置

  5. 5

    契約と運用の整合性

    通知期限、証拠へのアクセス、下請け、返却、削除、および離脱支援が実際に機能することを確認する

    成果物:契約および運用上の管理

  6. 6

    決定と監視

    承認、是正、または拒否を、所有者、期限、および完了の証拠とともに明記する。 重大な変更またはインシデント発生後に再評価する。

    成果物:条件付き決定と監視計画

架空の事例

具体的な状況

サービスは注文確認のためにメールプロバイダーに依存しています。 チームはアクセス、転送データ、受信アラート、および許容可能な中断時間を記録します。

決定と期待される証拠

契約条項のみに頼るのではなく、計画にはエスカレーション連絡先、復旧チェック、およびテスト可能な継続性オプションを含める必要があります。

管理指標

指標測定対象最初のアクション
網羅性所有者と最新ファイルを持つ重要サプライヤー代替手段のないサービスへの対応
有効な証拠最新の証拠に裏付けられた重要な管理策決定に影響を与える可能性のある項目を要求する
集中度同一の主体または地域に依存するサービス現実的な代替案を準備する
可逆性サービスとデータの復旧にかかる時間と品質の測定緊急に必要となる前にエクスポートをテストする

よくある間違い

  • すべてのサプライヤーに同じ質問票を送付する
  • 認証をリスクの不在とみなす
  • サプライヤーの下請け業者を無視する
  • テストせずに撤退交渉を行う

よくある質問

すべてのサプライヤーを監査する必要があるか?

いいえ。まずは、障害が重要なサービス、機密データ、義務、または既存の集中に影響を与えるサプライヤーから始めるべきです。

認証だけで十分か?

いいえ。有用な証拠となり得ますが、その範囲、日付、除外事項、およびお客様の利用との関連性を確認する必要があります。

サプライヤーはどのくらいの頻度でレビューすべきですか?

重要度と変更のペースに応じて、またインシデント発生後、買収後、主要なサービス変更後、または重要な下請け契約変更後にレビューする必要があります。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。